如何检测反检测浏览器(Multilogin、GoLogin、Dolphin Anty)
深入解析反检测浏览器的工作原理、为何被用于欺诈,以及能够识破它们的检测技术。
反检测浏览器是欺诈者武器库中最精密的规避工具。与仅仅掩盖 IP 地址的 VPN 或代理链不同,反检测浏览器会创建全新的设备身份——伪造 canvas、WebGL、字体、音频以及数十种其他浏览器指纹信号。
什么是反检测浏览器?
反检测浏览器是经过改造的 Chromium(或 Firefox)版本,其设计目的是让每个浏览器配置文件看起来都像一台完全不同的设备。它们被用于在实行“一人一号”政策的平台上管理多个账户、在多个广告账户之间实施广告欺诈、进行联盟营销欺诈,以及大规模的网页抓取。
这个市场上占主导地位的三家产品是 Multilogin、GoLogin 和 Dolphin Anty。
Multilogin 如何运作
Multilogin 是面向企业级的选择。它自带两套定制浏览器引擎:Mimic(基于 Chromium)和 Stealthfox(基于 Firefox)。每个配置文件都会获得一组独特的 canvas 噪声、WebGL 参数、字体列表、屏幕分辨率、时区、语言和 WebRTC 设置组合。
Multilogin 的关键创新在于确定性噪声注入。它不是向 canvas 渲染中添加随机噪声(随机噪声本身就是一种可检测的模式),而是对每个配置文件施加一致的变换。同一个配置文件始终产生相同的 canvas 哈希,从而在简单粗糙的指纹系统看来像一台真实设备。
GoLogin 如何运作
GoLogin 凭借其 Orbita 浏览器瞄准中端市场。它比 Multilogin 更实惠,并提供类似的伪造能力:canvas、WebGL、字体、时区、地理位置以及代理集成。
GoLogin 在指纹伪造上的做法不如 Multilogin 精细。其 canvas 噪声在不同配置文件之间往往更加一致,而且某些 WebGL 参数组合与任何真实硬件都不匹配。这就带来了检测机会。
Dolphin Anty 如何运作
Dolphin Anty 在联盟营销领域占据主导地位。它提供团队协作功能——配置文件可以在团队成员之间共享,这对管理数百个广告账户的代理机构非常有用。
检测技术
canvas 不一致性分析
反检测浏览器会伪造 canvas 输出,但这种伪造会在统计分析中暴露自己。真实 GPU 产生的 canvas 输出具有一致的亚像素渲染模式,并与 WebGL 声明的 GPU 型号相关联。反检测浏览器向 canvas 输出注入噪声,但噪声模式与任何真实 GPU 的输出都不吻合。
我们计算像素邻域的香农熵,并将其与已知的 GPU 渲染特征进行比对。一块真实的 NVIDIA GeForce RTX 3060 产生的 canvas 输出具有特定的熵签名。Multilogin 的 Mimic 浏览器由于噪声注入,产生的 canvas 输出熵略高。这个差异很小——每个像素邻域不到 0.3 比特——但它稳定且可测量。
WebGL 参数不匹配
WebGL 会暴露关于 GPU 的详细信息:厂商字符串、渲染器字符串、支持的扩展、最大纹理尺寸和精度格式。反检测浏览器允许用户选择 GPU 配置,但这些组合并不总是合理。一个声称是 Intel UHD 630、却报告只有 AMD GPU 才支持的最大纹理尺寸值的配置文件是可疑的。我们维护着一个数据库,涵盖过去十年发布的每一款主流 GPU 的有效参数组合。
navigator 属性不一致
navigator 对象报告的属性本应在内部保持一致。hardwareConcurrency(CPU 核心数)、deviceMemory、platform 和 userAgent 都应当讲述一个关于该设备的连贯故事。反检测浏览器有时会创造出不可能的组合:Windows 用户代理搭配 Linux 平台,或者 32GB 内存搭配 2 个 CPU 核心。我们会检查 47 条跨属性一致性规则。
字体渲染异常
字体渲染由操作系统、字体渲染引擎和可用字体共同决定。反检测浏览器可以注入自定义字体列表,但无法完美复制另一种操作系统渲染这些字体的方式。我们渲染特定字形并分析边界框尺寸、步进宽度和字距对。即使是同一款字体,Windows 机器渲染文本产生的指标也与 Mac 有细微差别。
时序分析
指纹伪造需要时间。与原生执行相比,每一次被伪造的 API 调用都会增加微小但可测量的开销。我们测量 12 个关键 API 调用的执行时间,并将其与所声称硬件的预期范围进行比对。在真实设备上,canvas.toDataURL() 耗时 2-8 毫秒。而在有噪声注入的情况下,则需要 8-20 毫秒。
自动化框架痕迹
许多反检测浏览器会留下其自动化基础设施的痕迹。定制的 Chromium 版本可能在 navigator 或 window 对象上暴露非标准属性。我们会检查超过 200 种已知的自动化痕迹,包括 CDP 踪迹、Puppeteer 特有的属性,以及 GoLogin 的 Orbita 浏览器注入的自定义属性。
多态优势
静态 JavaScript 中的检测逻辑容易被逆向工程。tracio.ai 的多态脚本解决了这个问题。每位访客收到的 JavaScript 都是独一无二的——相同的检查,但变量名不同、执行顺序不同、代码结构也不同。反检测浏览器厂商需要逆向工程每一种变体,这在经济上是不可行的。
API 响应示例
当 tracio.ai 检测到反检测浏览器时,API 响应会包含特定的信号:
antiDetectBrowser 信号包括检测到的家族(Multilogin、GoLogin 或 Dolphin Anty)、具体的引擎变体,以及触发检测的指标——例如 canvas_entropy_anomaly、webgl_param_mismatch 和 timing_deviation。
建议
如果多账户或联盟欺诈是你的平台面临的问题:
- 在注册、登录和关键转化事件上实施设备指纹识别
- 启用反检测浏览器检测
- 使用 Verdict Engine 自动执行 BLOCK 与 CHALLENGE 决策
- 监控新的规避技术——反检测领域每月都在演变
从 tracio.ai 的免费套餐开始
了解你当前的反检测浏览器流量是什么样子。大多数平台都会对其规模感到惊讶。